Protección de datos
Política de privacidad
Qué datos recopilamos cuando compra un billete o nos escribe, por qué, cuánto tiempo los conservamos, quién los ve y cómo puede ejercer sus derechos.
Quiénes somos
El responsable del tratamiento de sus datos es Lu-Na sh.p.k. (Luna Travel), NIPT K31412087P, con domicilio en Rruga e Durrësit 75, Tiranë, Albania.
Para cualquier cuestión relacionada con sus datos: info@luna.al.
No hemos designado un delegado de protección de datos. Las solicitudes relativas a los datos las tramita directamente nuestra oficina.
Aplicamos la Ley n.º 124/2024 «Sobre la protección de datos personales» y, cuando prestamos servicio a personas que se encuentran en la Unión Europea, el Reglamento (UE) 2016/679 (RGPD).
Qué recopilamos y por qué
Cuando compra un billete. De cada pasajero: el nombre y los apellidos, el correo electrónico y el teléfono. Del pedido: la línea, la fecha y la hora del viaje, la vuelta si la elige, el número de plazas, el precio y el idioma de la página. Los utilizamos para emitir el billete nominativo, para enviárselo, para comprobarlo en el vehículo y para avisarle cuando cambie algo en el viaje. El nombre, los apellidos, el correo electrónico y el teléfono son obligatorios: sin ellos no se puede emitir el billete. Usamos el teléfono para contactarle si hay cambios o problemas con el viaje. Base jurídica: ejecución del contrato de viaje y, para los registros de venta, obligación legal contable.
Cuando compra para otras personas. Los datos de los demás pasajeros nos los facilita usted. Facilite solo datos que tenga derecho a compartir e informe a esas personas de esta política. Cada pasajero con un correo electrónico distinto al del comprador recibe por correo electrónico solo su propio billete. Base jurídica: ejecución del contrato de viaje.
Resumen del cliente. A partir de los pedidos, el sistema mantiene para cada comprador, según su correo electrónico, un resumen con el nombre, el teléfono, el idioma, el número y el importe de los pedidos, para que la oficina pueda ver el historial cuando usted se dirija a ella. Base jurídica: interés legítimo en la atención al cliente.
En el momento del pedido. La dirección IP y los datos del navegador, como medida contra el fraude y el uso indebido. A partir de la IP obtenemos el país mediante una base de datos que se encuentra en nuestro servidor, sin enviar la IP a nadie. La IP y el navegador se eliminan automáticamente del pedido transcurridos 90 días; el país permanece en el pedido. Base jurídica: interés legítimo en la prevención del fraude.
Cuando se escanea el billete. La hora del escaneo, el empleado que lo escaneó y el vehículo. Esta es la prueba de que el viaje se realizó. Base jurídica: ejecución del contrato de viaje.
Cuando solicita una cancelación o un reembolso. El motivo que elige, la explicación que escribe y la dirección IP de la solicitud. El motivo se conserva junto con el pedido, para que la decisión de la oficina sea trazable; la IP se elimina automáticamente transcurridos 90 días. Base jurídica: ejecución del contrato y obligación legal contable respecto de los reembolsos.
Cuando envía una solicitud de traslado. El tipo de traslado, el origen y el destino, las fechas, el número de pasajeros, el equipaje, el nombre y los apellidos, el teléfono, el correo electrónico, la forma de contacto preferida y sus observaciones. El nombre, los apellidos, el teléfono y el correo electrónico son obligatorios. La solicitud se envía a la oficina por correo electrónico, para que le haga una oferta. Base jurídica: medidas que usted solicita antes de la celebración de un contrato.
Cuando nos escribe desde la página de contacto. El nombre, los apellidos, el correo electrónico, el teléfono, el asunto y el mensaje. El nombre, los apellidos, el correo electrónico y el teléfono son obligatorios. El mensaje se envía a la oficina por correo electrónico, para que le responda. Base jurídica: interés legítimo en responder a sus consultas.
Estadísticas de visitas. Por cada página abierta contabilizamos la página, el idioma, el país, el tipo de dispositivo y la página de la que procede (p. ej., un motor de búsqueda). Estas cifras se guardan como totales por día y por hora, sin dirección IP, sin cookies y sin identificadores. La lista de direcciones IP que conservamos por seguridad se describe en el punto siguiente. Base jurídica: interés legítimo en mejorar el sitio web.
Registros del servidor. El servidor del sitio web registra cada solicitud con la dirección IP, la dirección de la página, el navegador y la hora. Para cada dirección IP que abre el sitio guardamos también cuántas páginas abrió cada día, el país, el tipo de dispositivo, la última página y la hora. Los registros de errores pueden contener la dirección IP o el correo electrónico del destinatario de un correo que no se envió. Base jurídica: interés legítimo en la seguridad y el mantenimiento del servicio.
Para el pago con tarjeta, consulte la sección Pago con tarjeta y POK.
Pago con tarjeta y POK
El número completo de la tarjeta y el código CVC nunca llegan a nuestro servidor. El formulario de la tarjeta se muestra dentro de nuestra página de pago, pero los datos de la tarjeta los recibe el programa de pagos de POK que se ejecuta en su navegador: este los cifra allí y los envía directamente a POK. El pago puede requerir la verificación 3-D Secure del banco emisor de la tarjeta.
En el formulario usted introduce el número, la fecha de caducidad y el CVC de la tarjeta, el nombre que figura en la tarjeta y el país de la tarjeta; para las tarjetas de EE. UU. y Canadá, también el código postal y el estado federado. A POK se transmiten además el importe, la moneda, la descripción del pedido, el nombre y el correo electrónico del comprador, así como los datos técnicos del navegador (tamaño de la pantalla, zona horaria, idioma) que requiere la verificación de la tarjeta.
De POK recibimos y conservamos junto con el pedido: el estado del pago, el identificador de la transacción y el número de referencia, la marca y el tipo de tarjeta, los cuatro últimos dígitos, el nombre que figura en la tarjeta y los datos de facturación que POK nos devuelve. Los utilizamos para confirmar el pago, para los reembolsos y para la contabilidad. Base jurídica: ejecución del contrato y obligación legal contable.
Durante el pago, el programa de POK carga también en su navegador servicios que POK utiliza para la prevención del fraude y la verificación de la tarjeta: ThreatMetrix, que crea una huella del dispositivo, y Cardinal Commerce para 3-D Secure. La página de verificación de su banco puede abrirse dentro de la ventana de pago. Estos servicios reciben la dirección IP y datos técnicos de su dispositivo.
Respecto de los datos que recopila durante el pago, POK es un responsable del tratamiento independiente y aplica su propia política. Sus puntos principales, que le trasladamos para su comodidad, son:
- Quién es: RPAY sh.p.k., NIPT M11328018F, con el nombre comercial POK, entidad de dinero electrónico autorizada por el Banco de Albania (licencia n.º 50, de fecha 9.9.2021), Rruga “Frang Bardhi”, Godina Kristal Center, planta 2, entrada 33, Tiranë.
- Qué recoge: datos de la tarjeta o de la cuenta, datos de la transacción, identificador del dispositivo, dirección IP y señales de seguridad; en el caso de los usuarios con cuenta POK, también datos de identificación.
- Por qué: para realizar el pago, para la prevención del fraude, para las obligaciones legales en materia de prevención del blanqueo de capitales, para la atención al cliente, para la seguridad, para análisis técnicos y, cuando usted lo elige, para marketing.
- Base jurídica: ejecución del contrato, obligaciones legales, interés legítimo y, cuando se requiera, consentimiento.
- Compartidos con: procesadores de pagos y socios de tarjetas, esquemas de tarjetas y bancos, proveedores de verificación de identidad y de control de sanciones, proveedores de alojamiento y de servicios en la nube, Google Tag Manager, los comercios y las autoridades reguladoras, incluidos el Banco de Albania y el Comisionado para el Derecho a la Información y la Protección de Datos Personales.
- Fuera de Albania: puede transferirlos a países del Espacio Económico Europeo o a otros países, con garantías que, según su política, pueden incluir decisiones de adecuación, cláusulas contractuales tipo o equivalentes y medidas técnicas.
- Cuanto tiempo: el tiempo necesario para la finalidad y el que exijan las leyes que aplica.
- Cookies: POK declara que no utiliza cookies en su sitio web ni en su aplicación y que puede utilizar Google Tag Manager para etiquetas técnicas.
- Contacto de privacidad: Akil Rajdho, Responsable de Seguridad de la Información y contacto de privacidad, arajdho@rpay.ai, +355 68 606 0063.
Texto completo y actualizado de POK: pokpay.io/privacy-policy. Si nuestro resumen difiere del texto de POK, prevalece el texto de POK.
Los emails que te enviamos
Solo correos electrónicos relacionados con su pedido o su solicitud: el billete con el código QR (en PDF y como imagen), la confirmación de la solicitud de cancelación y de la cancelación, la nueva fecha cuando la oficina reprograma el viaje y la respuesta de la oficina. No enviamos publicidad ni boletines y no facilitamos su dirección a nadie.
Los correos electrónicos automáticos se envían desde noreply@luna.al a través de nuestro servidor de correo. Cuando el envío falla, el sistema lo intenta hasta 8 veces en total, en un plazo de unas 11 horas. La copia del correo electrónico se elimina 30 días después del envío, o 30 días después de su creación si no se puede enviar; los archivos adjuntos se eliminan en cuanto se envía el correo electrónico.
Quién ve los datos
Las solicitudes de reembolso, las solicitudes de traslado, los mensajes de contacto y los avisos sobre pagos con incidencias se envían por correo electrónico a nuestra oficina.
Encargados del tratamiento por cuenta nuestra: Hetzner Online GmbH, que proporciona el servidor en el que funciona el sitio web y se almacena la base de datos, y el proveedor de alojamiento del correo electrónico de luna.al. Tratan los datos únicamente para prestarnos estos servicios.
Responsables del tratamiento independientes: POK para el pago, Google cuando se muestra el mapa y WhatsApp cuando nos escribe allí, cada uno conforme a su propia política.
Las autoridades públicas, como la administración tributaria, los tribunales o la policía, reciben datos solo cuando lo exige la ley. No vendemos sus datos ni los cedemos a terceros para sus propios fines.
Dónde se almacenan los datos
El sitio web, la base de datos, las copias de seguridad y el servidor de correo electrónico se encuentran en centros de datos en Alemania, en la Unión Europea. Conforme a la Ley n.º 124/2024 y a la Decisión del Comisionado n.º 01, de fecha 30.04.2025, los Estados de la Unión Europea tienen un nivel adecuado de protección, por lo que esta transferencia no requiere una autorización específica.
POK y Google pueden transferir fuera de Albania los datos que ellos mismos recopilan, conforme a sus propias políticas.
Cuánto tiempo los guardamos
| Datos | Base jurídica | Plazo |
|---|---|---|
| Pedidos, billetes, pagos, reembolsos y escaneos, junto con el nombre, el correo electrónico y el teléfono de los pasajeros | Ejecución de un contrato y deberes contables legales | 10 años tras el cierre del ejercicio contable (Ley n.º 25/2018, artículo 8) |
| Resumen del cliente | Interés legítimo: atención al cliente | Mientras se conserven sus pedidos |
| Pedidos no pagados | Medidas precontractuales | Se eliminan automáticamente 5–10 minutos después de su vencimiento, si no hay ningún pago en curso |
| Dirección IP y navegador en el pedido, en las solicitudes de cancelación y en la lista de visitas | Interés legítimo: prevención del fraude y seguridad | 90 días; después se eliminan automáticamente |
| Copias de los correos electrónicos en la cola de envío, incluidas las solicitudes de traslado y los mensajes de contacto | Ejecución de un contrato; medidas precontractuales; interés legítimo | 30 días después del envío, o 30 días después de su creación si no se puede enviar |
| Solicitudes y mensajes en el buzón de correo de la oficina | Medidas precontractuales; interés legítimo | Mientras dure la comunicación; si se celebra un contrato, el mismo plazo que los documentos contables |
| Registro de errores de la aplicación | Interés legítimo: seguridad y mantenimiento | 30 días |
| Registro del sistema del servidor | Interés legítimo: seguridad y mantenimiento | Hasta 90 días |
| Registro de solicitudes del servidor web (IP, página, navegador, hora) | Interés legítimo: seguridad | Hasta 53 días |
| Contadores antiabuso por dirección IP | Interés legítimo: seguridad | Se eliminan unas 24 horas después de que expire el límite |
| Copias de seguridad de la base de datos | Interés legítimo: continuidad del servicio | Hasta 7 días; un dato eliminado desaparece también de las copias dentro de este plazo |
| Estadísticas de visitas | Interés legítimo; no contienen datos personales | Como cifras totales, sin plazo |
Pedidos, billetes, pagos, reembolsos y escaneos, junto con el nombre, el correo electrónico y el teléfono de los pasajeros
Base jurídicaEjecución de un contrato y deberes contables legalesPlazo10 años tras el cierre del ejercicio contable (Ley n.º 25/2018, artículo 8)Resumen del cliente
Base jurídicaInterés legítimo: atención al clientePlazoMientras se conserven sus pedidosPedidos no pagados
Base jurídicaMedidas precontractualesPlazoSe eliminan automáticamente 5–10 minutos después de su vencimiento, si no hay ningún pago en cursoDirección IP y navegador en el pedido, en las solicitudes de cancelación y en la lista de visitas
Base jurídicaInterés legítimo: prevención del fraude y seguridadPlazo90 días; después se eliminan automáticamenteCopias de los correos electrónicos en la cola de envío, incluidas las solicitudes de traslado y los mensajes de contacto
Base jurídicaEjecución de un contrato; medidas precontractuales; interés legítimoPlazo30 días después del envío, o 30 días después de su creación si no se puede enviarSolicitudes y mensajes en el buzón de correo de la oficina
Base jurídicaMedidas precontractuales; interés legítimoPlazoMientras dure la comunicación; si se celebra un contrato, el mismo plazo que los documentos contablesRegistro de errores de la aplicación
Base jurídicaInterés legítimo: seguridad y mantenimientoPlazo30 díasRegistro del sistema del servidor
Base jurídicaInterés legítimo: seguridad y mantenimientoPlazoHasta 90 díasRegistro de solicitudes del servidor web (IP, página, navegador, hora)
Base jurídicaInterés legítimo: seguridadPlazoHasta 53 díasContadores antiabuso por dirección IP
Base jurídicaInterés legítimo: seguridadPlazoSe eliminan unas 24 horas después de que expire el límiteCopias de seguridad de la base de datos
Base jurídicaInterés legítimo: continuidad del servicioPlazoHasta 7 días; un dato eliminado desaparece también de las copias dentro de este plazoEstadísticas de visitas
Base jurídicaInterés legítimo; no contienen datos personalesPlazoComo cifras totales, sin plazo
Controles automáticos
No adoptamos decisiones basadas únicamente en el tratamiento automatizado que produzcan efectos jurídicos en usted o le afecten significativamente de modo similar, ni elaboramos perfiles.
Por seguridad, el sistema limita automáticamente el número de pedidos desde una misma dirección IP y el número de intentos con tarjeta para un mismo pedido; una vez alcanzado el límite, el pago con tarjeta para ese pedido se cierra. POK y su banco pueden rechazar un pago en función de sus propios controles. Si considera que ha sido bloqueado por error, escríbanos y la oficina examinará el caso.
Menores
No recopilamos la edad ni la fecha de nacimiento de los pasajeros. Cuando compra un billete para un menor, los datos de este nos los facilita usted, como progenitor, tutor o adulto que compra en su nombre. Para el billete del menor puede utilizar su propio correo electrónico.
Tus derechos
Conforme a la Ley n.º 124/2024, tiene derecho a:
- Información: saber cómo se tratan sus datos, tal como se explica en esta página.
- Acceso: obtener una copia de sus datos. La primera copia es gratuita.
- Rectificación: rectificar los datos inexactos o incompletos.
- Supresión: solicitar la supresión de los datos cuando ya no exista un motivo legal para conservarlos.
- Limitación del tratamiento: solicitar que los datos se conserven, pero no se utilicen, p. ej., mientras se verifica su exactitud.
- Portabilidad de los datos: recibir los datos que nos haya facilitado en un formato electrónico de uso común o, cuando sea técnicamente posible, que los transmitamos directamente a otro responsable del tratamiento.
- Decisiones individuales automatizadas: no ser objeto de una decisión basada únicamente en el tratamiento automatizado que produzca efectos jurídicos en usted o le afecte significativamente de modo similar.
- Retirada del consentimiento: cuando un tratamiento se base en su consentimiento, retirarlo en cualquier momento, sin que ello afecte al tratamiento realizado con anterioridad.
Derecho de oposición. Cuando tratamos datos sobre la base del interés legítimo (seguridad, prevención del fraude, estadísticas, resumen del cliente, respuesta a mensajes), puede oponerse a ello en cualquier momento, por motivos relacionados con su situación particular. Cesamos el tratamiento, salvo que tengamos motivos legítimos imperiosos que prevalezcan sobre sus intereses, derechos y libertades, o que el tratamiento sea necesario para la formulación, el ejercicio o la defensa de reclamaciones. No utilizamos sus datos para mercadotecnia directa.
Cómo ejercerlos. Escriba a info@luna.al. Para proteger sus datos, podemos pedirle que escriba desde el correo electrónico del pedido o que indique el código del pedido. Respondemos gratuitamente en un plazo de 30 días. Cuando la solicitud sea compleja o tengamos muchas solicitudes, el plazo puede ampliarse hasta 60 días, y se lo comunicamos, con los motivos, dentro de los primeros 30 días.
Cuando solicite la supresión, los datos de los pedidos que la ley contable nos obliga a conservar no se eliminan antes del plazo de 10 años. Hasta entonces, los conservamos únicamente a efectos de esta obligación y no los utilizamos para nada más.
Reclamación. Tiene derecho a presentar una reclamación, de forma gratuita, ante el Comisionado para el Derecho a la Información y la Protección de Datos Personales: Rr. “Abdi Toptani”, Nd. 5, 1001 Tiranë; tel. +355 42 23 7200; línea gratuita 0800 2050; info@idp.al; idp.al. También puede acudir a los tribunales. Si se encuentra en la Unión Europea, también puede presentar una reclamación ante la autoridad de protección de datos de su país.
Seguridad
La conexión con el sitio web está cifrada. El código QR del billete lleva una firma criptográfica que el servidor verifica en cada escaneo, por lo que el billete no puede falsificarse.
Si se produce una violación de la seguridad de los datos personales que ponga en riesgo sus derechos, la notificamos al Comisionado en un plazo de 72 horas desde que tengamos conocimiento de ella, tal como exige el artículo 29 de la Ley n.º 124/2024, y se la comunicamos a usted cuando la ley lo exija.
Cambios a esta política
Cuando cambia la forma en que tratamos los datos, actualizamos esta página y la fecha que figura en su parte superior. La versión publicada aquí es la vigente.
Para condiciones de viaje y cancelación, consulte términos y condiciones.

